Blog

Qué es la gestión continua del riesgo humano

Qué es la gestión continua del riesgo humano, cómo refuerza la cultura de seguridad y qué criterios usar para evaluar servicios de cumplimiento y de reducción del riesgo.

Qué es la gestión continua del riesgo humano

Un curso en enero y un simulacro en junio no son un programa. Son dos fotos. Entre una y otra entra gente nueva, cambia un proveedor y el hábito se enfría. Para quien lleva TI, seguridad o la dirección de una empresa mediana en España, ese hueco es por donde entra el fraude.

Qué es la gestión continua del riesgo humano

La gestión continua del riesgo humano es un ciclo, no un catálogo de vídeos. Se prueba a la plantilla con engaños realistas, se corrige en el momento del fallo, se sube la dificultad cuando el equipo mejora y se mira si el cambio aguanta el trimestre siguiente.

Un ejercicio suelto se queda corto por cuatro motivos:

  • El atacante no espera a tu calendario de formación.
  • Las incorporaciones llegan todo el año y todavía no conocen los procesos.
  • La exposición se mueve: un dominio parecido, una credencial filtrada, un proveedor nuevo.
  • Sin una cifra que evolucione, dirección solo oye que se hizo formación.

Los servicios de riesgo humano para empresas que encajan en este tamaño ejecutan ese ciclo. No dejan una consola para que alguien la opere cuando pueda.

Cómo refuerza la cultura de seguridad

La cultura de seguridad no sube porque alguien firme que vio un módulo. Sube cuando la persona ha vivido el engaño, entiende qué señal se le escapó y sabe qué hacer la próxima vez.

Un ciclo sano hace tres cosas con la plantilla. Trata el fallo como aprendizaje, no como una caza de despistados. Habla el idioma del puesto (finanzas, compras, atención al cliente), no un ejemplo genérico de paquete retenido. Y se repite. La cultura es un hábito. Un pico de atención en marzo no llega a noviembre.

Criterios para evaluar un servicio

Antes de firmar, estas preguntas separan un programa útil de un certificado de curso:

  1. Realismo. Si el correo no parece de vuestra empresa, no enseña nada que vayáis a usar.
  2. Continuidad. Campañas que se repiten, onboarding de quien entra a mitad de año y vigilancia de la exposición.
  3. Carga. Quién diseña y ejecuta. Si TI tiene que montarlo, en una mediana el programa suele morir.
  4. Medición. La tasa de clic no basta. Hace falta ver quién avisa, quién repite el fallo y cómo evoluciona cada área.
  5. Evidencia. Un informe que dirección, el consejo o un auditor puedan leer sin un manual de la consola.

En la práctica, un trimestre no es una campaña masiva. Es un puñado de escenarios sobre lo que la empresa está viviendo (un cierre, unas vacaciones, un proveedor nuevo), formación solo para quien falla, y un informe corto: qué pasó, qué área preocupa y qué control conviene tocar. Dirección lo lee en diez minutos. TI no ha tenido que diseñar nada.

Quien lleva tres semanas es el perfil que más cae. No porque sea descuidado, sino porque todavía no distingue un proceso normal de uno raro. Un servicio continuo cubre esa entrada cuando ocurre, con un simulacro acorde a su acceso. Dejarlo para el curso de diciembre es dejar la puerta abierta el resto del año.

Comparación de proveedores de riesgo humano

En la comparación de proveedores de riesgo humano aparecen dos modelos. Las plataformas (KnowBe4, Hoxhunt, SoSafe y otras) dan plantillas y automatización. Encajan si hay alguien interno con tiempo para diseñar campañas y leer paneles. El servicio gestionado diseña, ejecuta y entrega el resultado. En muchas medianas españolas el cuello de botella es ese tiempo, no la licencia.

La gestión del riesgo humano para CISOs en este tramo cabe en tres preguntas: ¿el escenario parece de verdad?, ¿el equipo interno tiene que operarlo?, ¿al trimestre hay algo presentable? Si quieres ver cómo se traduce a un programa concreto, está en Falcata 365 para la gestión del riesgo humano en España. La lista larga de herramientas está en la comparativa de simulación de phishing.

Cumplimiento normativo, también en el sector financiero

El cumplimiento normativo pide demostrar que el riesgo humano se gestiona. NIS2 empuja a muchas empresas en España a documentar medidas y formación. En el sector financiero, DORA pide poder explicar la resiliencia operativa, también la que depende de las personas y de los terceros.

Un diploma dice que alguien vio un contenido. Un informe continuo junta otra cosa: evolución en los simulacros, exposición pública, cobertura de incorporaciones y credenciales detectadas. No es un dictamen legal ni sustituye un control técnico. Es la prueba de que el trabajo existe y se puede seguir en el tiempo.

Si el siguiente paso es elegir programa, Falcata 365 es el ciclo anual y One Shot es la foto de 30 días.

Ver Falcata 365 Hablar con el equipo

Preguntas frecuentes

¿Qué es la gestión continua del riesgo humano?
Es un ciclo de todo el año: simulacros realistas, formación en el momento del fallo, cobertura de las incorporaciones, vigilancia de la exposición y una métrica que se puede seguir. No es un curso anual ni una biblioteca de vídeos.
¿En qué se diferencia de un simulacro suelto?
Un simulacro es una foto. La gestión continua repite el ejercicio, cubre a quien se incorpora y mira si el hábito aguanta el trimestre siguiente. Sin esa repetición, el efecto de la formación se enfría.
¿Qué criterios usar para elegir un servicio?
Realismo de los escenarios, continuidad durante el año, poca carga para TI, medición más allá del clic y un informe que dirección o un auditor puedan leer.
¿Sirve como evidencia de cumplimiento normativo?
Un informe con evolución, cobertura y acciones es más útil que un diploma de curso. No sustituye un dictamen legal ni un control técnico. En el sector financiero, esa evidencia también entra en la conversación de resiliencia operativa.